Questo documento descrive i tipi di verifiche di Fraud Defense che puoi integrare nei tuoi siti web o nelle tue applicazioni per distinguere gli utenti umani dalle minacce automatizzate. Fraud Defense offre verifiche visive, audio e con codice QR.
Verifiche visive
Le verifiche visive richiedono agli utenti di identificare e selezionare oggetti specifici all'interno di una griglia di immagini.
Per completare una verifica visiva, gli utenti leggono il prompt e selezionano i riquadri delle immagini che corrispondono (ad esempio, con i semafori). Agli utenti potrebbero essere mostrate immagini aggiuntive.
Verifiche audio
Le verifiche audio sono un'opzione di accessibilità per gli utenti che non possono o preferiscono non completare una verifica visiva. Le verifiche audio funzionano con i principali screen reader come ChromeVox, JAWS, NVDA e VoiceOver.
Gli utenti riproducono o scaricano uno snippet audio e inseriscono i numeri che sentono nel campo di testo.
Verifiche con codice QR
La verifica con codice QR è un meccanismo di verifica resistente all'AI e incentrato sui dispositivi mobili. Le verifiche visive o audio a volte possono essere aggirate da sofisticati sistemi di automazione o click farm. La verifica con codice QR offre una maggiore sicurezza spostando la procedura di verifica sullo smartphone dell'utente. Questa separazione rende più difficile per gli autori di attacchi lanciare attacchi su larga scala.
Quando viene attivata una verifica con codice QR, due dispositivi lavorano insieme per completare la verifica:
- Dispositivo di navigazione:mostra un codice QR nella finestra del browser o dell'applicazione.
- Dispositivo mobile:l'utente scansiona il codice QR visualizzato utilizzando il proprio smartphone ed esegue la verifica nell'ambiente di esecuzione attendibile del dispositivo mobile.
La procedura di verifica richiede una configurazione minima da parte dell'utente sui dispositivi Android e iOS. I dispositivi Android hanno il software di verifica integrato. I dispositivi iOS utilizzano Apple App Clips, il che elimina la necessità di installare un'applicazione separata. Le verifiche con codice QR funzionano anche direttamente sui browser per dispositivi mobili e sulle WebView, dove il codice QR viene sostituito da un pulsante che avvia direttamente il flusso di verifica mobile.
Quando integri le verifiche con codice QR nei tuoi siti web o nelle tue applicazioni, gli utenti completano i seguenti passaggi di alto livello per ottenere l'accesso:
Android
Prerequisito: versione 25.41.30 o successive di Google Play Services.
Passaggi:
- Scansiona il codice QR utilizzando un dispositivo Android.
- Premi Conferma verifica.
- Premi Fine.
iOS
Prerequisiti:
- iOS 16 o versioni successive.
- App reCAPTCHA (Apple App Store) o App Clip per iOS.
Passaggi:
- Scansiona il codice QR utilizzando un dispositivo iOS.
- Premi Fine.
Livelli di difficoltà delle verifiche
Le verifiche visive e audio offrono livelli di difficoltà per bilanciare l'attrito dell'utente con la sicurezza. Quando viene attivata una verifica (ad esempio, quando una regola di policy di verifica corrisponde), Fraud Defense inizia presentando una verifica visiva. Non puoi scegliere di pubblicare inizialmente una verifica audio quando una regola corrisponde perché la selezione del tipo di verifica non è supportata. Gli utenti possono scegliere di passare a una verifica audio direttamente dal widget di verifica.
Poiché le verifiche iniziano come verifiche visive per impostazione predefinita, il livello di difficoltà che configuri si applica direttamente alle verifiche visive. Se un utente passa a una verifica audio durante la verifica, il livello di difficoltà configurato viene mappato alla verifica audio nel seguente modo:
- Facile (
USABILITY): pubblica una verifica visiva facile. Se l'utente passa a una verifica audio, viene presentata una verifica audio facile. - Media (
BALANCE): pubblica una verifica visiva media. Se l'utente passa a una verifica audio, viene presentata una verifica audio facile perché per le verifiche audio non è disponibile un livello di difficoltà medio. - Difficile (
SECURITY): pubblica una verifica visiva difficile. Se l'utente passa a una verifica audio, viene presentata una verifica audio difficile.
Configurare le verifiche con Policy Engine
Se la tua organizzazione utilizza Fraud Defense Policy Engine, puoi creare regole personalizzate
(challenge_rule_groups) per attivare in modo deterministico le verifiche in base a
condizioni di richiesta specifiche.
Passaggi successivi
- Configura Policy Engine con una chiave universale.
- Per valutare il token di risposta di Fraud Defense, consulta Creare valutazioni per i siti web.